バックアップを取っていた組織の
8割が、そこから戻せなかった
ランサムウェア被害226件の「備え」を、国が全部数えていました。
やっていなかったのではありません。やっていたのに効かなかったのです。
⚡ 先に結論(5行)
- ランサムウェア被害に遭った組織の90.5%は、バックアップを取っていました。ところがそこから復元できたのは20.2%だけ。約8割が戻せていません。
- 戻せなかった理由の66.7%が「バックアップも暗号化されていた」。取っていなかったのではなく、同じネットワークに置いてあったということです。
- ウイルス対策ソフトも88.2%が導入済みでした。でも実際に何かを検出したのは28.1%。7割以上で、何も鳴りませんでした。
- そして入口です。感染経路の66.3%がVPN機器、20.7%がリモートデスクトップ。合わせて87.0%。不審メール経由はわずか2.2%でした。
- あなたが読み取るべきこと:「対策していないから被害に遭う」という説明は、この統計では成り立ちません。問題は、やるかどうかではなく、どこに置くか・どこを塞ぐかでした。
📌 一言でいうと ── 備えはあった。置き場所と入口が違っていました。
📋 目次
📖 このデータは何か
珍しい種類の統計です。
被害に遭った組織に、何を持っていたかを聞いている
警察庁が毎年出している「サイバー空間をめぐる脅威の情勢等について」の統計編には、ランサムウェア被害を報告した組織そのものへの調査結果が載っています。令和7年の報告件数は226件でした。
普通のセキュリティ調査は「一般の企業が何をしているか」を聞きます。この統計は違います。すでに破られた組織が、破られる前に何を持っていたか——それを項目ごとに数えています。
📊 令和7年のランサムウェア被害(226件)
| 区分 | 件数 | 割合 |
|---|---|---|
| 大企業 | 64 | 28.3% |
| 中小企業 | 143 | 63.3% |
| 団体等 | 19 | 8.4% |
| 合計 | 226 | 100% |
※ 報告件数の推移:令和3年146件 → 4年230件 → 5年197件 → 6年222件 → 7年226件
ひとつ注意点があります。質問ごとに答えた組織の数が違います。バックアップの質問には116件、感染経路の質問には92件——といった具合です。本記事では毎回、分母を明記します。
💾 バックアップは9割が取っていた
まず、備えの側から。
📊 バックアップの取得状況(n=116)
| 取得の有無 | 件数 | 割合 |
|---|---|---|
| 取得していた | 105 | 90.5% |
| 取得していなかった | 11 | 9.5% |
| 合計 | 116 | 100% |
被害に遭った組織の90.5%が、バックアップを取っていました。「バックアップを取りましょう」という助言は、少なくともこの組織群にはすでに届いていたことになります。
ほかの備えも見てみます。
📊 被害組織が持っていたもの
バックアップとウイルス対策ソフトは、どちらも9割近くが持っていました。いっぽう、BCPは策定済みが57.7%あるものの、サイバー攻撃を想定に入れていたのは18.0%にとどまります。
ここで思い出しておきたいのは、被害組織の63.3%が中小企業だったことです。「中小企業は対策が遅れている」とよく言われますが、少なくともバックアップとウイルス対策ソフトについては、9割が持っていました。専任の担当者がいない会社でも、この2つは入れていたということになります。
この記事が扱うのは「対策をしていなかった組織」の話ではありません。バックアップ90.5%、ウイルス対策ソフト88.2%、BCP策定57.7%——言われてきたことは、おおむねやっていた組織群です。そのうえで226件の被害が報告されました。ここから先は、その備えがどう効かなかったかの話になります。
💥 それでも8割が戻せなかった
ここがこの記事の中心です。
📊 持っていた率と、実際に効いた率
📊 バックアップからの復元結果(n=99)
| 結果 | 件数 | 割合 |
|---|---|---|
| 復元できた | 20 | 20.2% |
| 復元できなかった | 79 | 79.8% |
| 合計 | 99 | 100% |
取っていた組織の約8割が、そのバックアップから戻せませんでした。では、なぜ戻せなかったのか。理由も数えられています。
📊 バックアップから復元できなかった理由(n=72)
| 理由 | 件数 | 割合 |
|---|---|---|
| バックアップも暗号化されていた | 48 | 66.7% |
| 運用不備 | 19 | 26.4% |
| その他 | 5 | 6.9% |
| 合計 | 72 | 100% |
3分の2は「バックアップも一緒に暗号化された」でした。つまり、バックアップは攻撃者が到達できる場所に置いてあったということです。同じネットワークの共有フォルダ、常時接続された外付けディスク、常時マウントされたNAS——こういう置き方をしていると、本体が暗号化されるとき、バックアップも一緒にやられます。取ることには成功していて、隔離することに失敗していました。
🛡️ ウイルス対策ソフトも鳴らなかった
もうひとつの定番の備えです。
📊 ウイルス対策ソフト等による検出状況(n=89)
| 検出の有無 | 件数 | 割合 |
|---|---|---|
| ウイルスや異常を検出した | 25 | 28.1% |
| 検出しなかった | 64 | 71.9% |
| 合計 | 89 | 100% |
88.2%が導入していて、そのうち検出したのは28.1%。7割以上のケースで、ウイルス対策ソフトは何も鳴らないまま被害が進みました。
パッチについても、少し意外な数字が出ています。
📊 侵入経路とされる機器のセキュリティパッチ適用状況(n=71)
| 適用状況 | 件数 | 割合 |
|---|---|---|
| 最新のパッチを適用済みだった | 31 | 43.7% |
| 未適用のパッチがあった | 40 | 56.3% |
| 合計 | 71 | 100% |
侵入に使われた機器の43.7%は、パッチが最新でした。「更新していなかったから入られた」という説明は、半分弱のケースには当てはまりません。
パッチが最新でも入られる理由
統計に説明はないので、ここは読み取りです。考えられるのは認証情報を使われたケースです。盗んだIDとパスワードで正規のルートから入られたなら、機器に脆弱性がなくても、パッチが最新でも防げません。
この連載では、フィッシングが20年で22.7倍になったこと、不正アクセスの手口が「パスワード管理の甘さ」から「フィッシングで詐取」へ移ったことを書いてきました。その先にあるのが、この43.7%かもしれません。
🚪 入口はメールではなかった
ここは、対策の常識と大きくずれています。
📊 ランサムウェアの感染経路(n=92)
87.0%が、社外から社内へ入るための仕組みでした。VPN機器とリモートデスクトップ——どちらも境界に置かれた、外から入るための扉です。
そして不審メール経由は2.2%。92件のうち2件です。
前回の記事とつながります
この連載では以前、企業のセキュリティ対策19項目を7年追いかけた記事を書きました。そのとき出たのは、いちばん伸びたのが社員教育(1.70倍)で、止まっていたのがファイアウォールなど境界の対策だったという結果です。
今回の数字と並べると、こうなります。7年かけていちばん伸ばしたのが教育で、その教育が効くはずのメール経由は2.2%。止まっていた境界の機器が、入口の87.0%。
ただしこれは別々の調査を並べた読み取りです。「教育に力を入れたから境界がおろそかになった」という因果までは、この2つからは言えません。
📜 ログも残っていなかった
事後の話もしておきます。
📊 被害組織のログの保全状況(n=102)
| 保全状況 | 件数 | 割合 |
|---|---|---|
| すべて保全できていた | 25 | 24.5% |
| 一部が利用できなかった | 64 | 62.7% |
| 利用できなかった | 8 | 7.8% |
| そもそも取得していなかった | 5 | 4.9% |
| 合計 | 102 | 100% |
ログをすべて保全できていたのは、4組織に1つ(24.5%)だけでした。取得していなかったのは4.9%しかありませんから、ほとんどは「取っていたのに使えなかった」ということになります。
なぜ使えなくなったのか。ここも数えられています。
📊 ログが使用できなくなっていた原因(n=68)
| 原因 | 件数 | 割合 |
|---|---|---|
| 犯人による削除 | 20 | 29.4% |
| 暗号化 | 20 | 29.4% |
| 保存期間経過 | 18 | 26.5% |
| その他 | 7 | 10.3% |
| 誤削除 | 3 | 4.4% |
| 合計 | 68 | 100% |
犯人による削除29.4%と暗号化29.4%を合わせて58.8%。ログが消えた原因の6割近くが、攻撃者の手によるものです。バックアップと同じ構図で、ログもまた、攻撃者が届く場所に置いてありました。
そして保存期間経過が26.5%。これは攻撃とは無関係で、単に侵入から発覚までの時間が、ログの保存期間より長かったという意味になります。
💸 それで、いくらかかったか
備えが効かなかった結果です。
📊 調査費用の総額(n=89)
| 総額 | 件数 | 割合 |
|---|---|---|
| 100万円未満 | 16 | 18.0% |
| 100万〜500万円未満 | 18 | 20.2% |
| 500万〜1,000万円未満 | 9 | 10.1% |
| 1,000万〜5,000万円未満 | 32 | 36.0% |
| 5,000万〜1億円未満 | 9 | 10.1% |
| 1億円以上 | 5 | 5.6% |
| 合計 | 89 | 100% |
1,000万円以上かかった組織が46件、51.7%。過半数です。いちばん多い区分が1,000万〜5,000万円(36.0%)で、1億円以上も5件ありました。ここでいう費用は調査にかかった額であり、業務が止まったことによる損失や、復旧そのものの費用は別に発生します。
📊 復旧等に要した期間(n=107)
| 期間 | 件数 | 割合 |
|---|---|---|
| 即時〜1週間未満 | 29 | 27.1% |
| 1週間〜1か月未満 | 31 | 29.0% |
| 1か月〜2か月未満 | 15 | 14.0% |
| 2か月以上 | 7 | 6.5% |
| まだ復旧していない | 25 | 23.4% |
| 合計 | 107 | 100% |
目を引くのは「復旧中」が25件、23.4%という数字です。調査の時点で、4組織に1つはまだ元に戻っていません。1か月以上かかった組織(復旧中を含む)は47件、43.9%にのぼります。
そして9割で、業務が止まった
業務への影響を見ると、全業務停止が7.7%、一部の業務に影響が82.9%。合わせて90.6%です。影響がなかったのは9.4%しかありません。
ここで第3章の数字を思い出してください。バックアップから戻せたのは20.2%でした。戻せていれば業務停止は短く済んだはずです。バックアップの置き場所が、そのまま止まる期間と費用に効いていると読むのが自然でしょう。
🧰 何ができるか
数字がそのまま示していることを。
💾 バックアップを、ネットワークから切り離す
復元できなかった理由の66.7%が「バックアップも暗号化」でした。取ることはできています。足りないのは隔離です。使うとき以外は接続しない、書き換えできない設定にする、別の場所に置く——このどれかがあれば、48件のうちかなりが助かったはずです。
🔌 VPN機器を「置いてあるもの」から「点検するもの」へ
感染経路の66.3%がVPN機器です。設置したまま何年も触っていない機器がないか。いつ導入したか、ファームウェアは最新か、使っていないアカウントが残っていないか。この3つに即答できないなら、そこが最優先です。
🔑 外から入れる口には、多要素認証を足す
侵入経路の機器の43.7%はパッチが最新でした。脆弱性ではなく認証情報を使われた可能性があります。パスワードだけで入れる口をなくす——ここは機器の入れ替えより安く済みます。
📜 ログを、別の場所に、長めに置く
ログが消えた原因の58.8%が攻撃者による削除・暗号化、26.5%が保存期間経過でした。同じサーバーに置いておくと一緒に消されます。そして保存期間が短いと、気づいたころには残っていません。転送先を分ける・期間を延ばす——設定だけで大きく変わります。
この4つは、どれも「新しく買う」話ではありません。すでに持っているバックアップの置き場所、すでにあるVPN機器の点検、すでにあるログの転送先。被害組織の9割はすでに備えを持っていて、それが効かなかったのです。まず確認すべきは、買い足すものではなく、いまあるものの置き方です。
📝 注意点とまとめ
この数字の限界を、正面から書いておきます。
質問ごとに分母が違う
報告件数は226件ですが、バックアップの質問はn=116、感染経路はn=92、パッチはn=71です。 すべての被害組織が全項目に答えているわけではありません。 答えた組織に偏りがある可能性は否定できません。
警察に報告された被害だけ
226件は警察が把握した件数です。 報告せずに自力で復旧した組織は含まれません。 「日本で起きたランサムウェア被害の全体像」ではない点に注意してください。
自己申告である
「バックアップを取っていた」「パッチは最新だった」は、 被害組織自身の申告です。事故後の調査で確認された内容とはいえ、 認識と実態がずれている可能性は残ります。
2つの調査を並べている
第5章で触れた企業の対策実施率は総務省の調査、 感染経路は警察庁の集計です。別の調査であり、 合算も比率の算出もしていません。因果も主張していません。
「効かなかった」の意味
検出率28.1%は被害に至ったケースだけを数えた数字です。 ウイルス対策ソフトが止めた攻撃は、そもそもこの統計に入りません。 「ソフトは無意味」という意味ではありません。
「なぜ」は書かれていない
パッチが最新でも入られた理由は統計に説明がありません。 第4章の「認証情報を使われた可能性」は、 他の統計をふまえた筆者の推測です。
ここまで見てきたことを、もう一度まとめます。
バックアップは90.5%が取っていて、戻せたのは20.2%
復元できなかった理由の66.7%が「バックアップも暗号化されていた」。取ることではなく、隔離することに失敗していました。
ウイルス対策ソフトは88.2%が入れていて、検出は28.1%
侵入に使われた機器の43.7%はパッチが最新でした。「更新していなかったから」では説明がつきません。
入口の87.0%がVPN機器とリモートデスクトップ
不審メール経由は2.2%(92件中2件)。境界に置かれた「外から入る扉」が、圧倒的な入口でした。
ログが残っていたのは24.5%だけ
消えた原因の58.8%は攻撃者による削除・暗号化、26.5%は保存期間経過。ログもまた、攻撃者が届く場所にありました。
この統計を読んで印象に残ったのは、「やっていなかった」という数字がほとんど出てこないことでした。バックアップ90.5%、ウイルス対策88.2%、BCP策定57.7%。言われてきたことは、だいたいやっていたのです。
それでも226件が報告され、90.6%で業務に影響が出ました(全業務停止7.7%、一部に影響82.9%)。差を分けたのは、やるかどうかではなく、どこに置くかでした。バックアップの置き場所、ログの転送先、そして守るべき入口がどこか。ここを間違えると、9割の備えが2割しか効きません。
この記事の数字はすべて警察庁が公表しているもので、統計編のP120〜P138に載っています。被害組織が何を持っていたかをここまで細かく数えた統計は、そう多くありません。自社の状況をこの表と1項目ずつ照らし合わせるだけで、どこが弱いかがかなり具体的に見えます。


コメント